示例文档。下面的网站和发现仅供说明,并不描述任何真实客户。

报告示例

网站安全检查报告示例

这就是范围固定的网站安全检查所产出的报告格式。发现按严重程度分组,每一条都以通俗语言写成,每条建议都会说明该怎么做。

返回网站安全检查

所代表的套餐

无需任何方案。网站安全检查是一项范围固定的独立服务,价格 $299,针对一个网站一次性购买。它不属于任何月度方案,购买时也不需要任何维护方案。真实报告会注明其覆盖的网站。

报告周期

在一个样例月份的三个工作日内完成的时点审查。检查是一张快照,而非持续覆盖:每项发现描述的都是审查当日的网站状态。

示例网站

www.example-sample-site.com - 一个虚构的、面向公众的企业网站,运行在标准 CMS 上,在授权范围内接受审查。此处不涉及任何真实客户网站。

已执行的检查

范围固定的审查涵盖的内容:公开网站,以及站主授权的账户层面基础事项。没有修改任何内容,也没有利用任何漏洞。

  • 软件是否为最新:CMS 核心、主题和插件版本与官方发布版本的对比。
  • 访问控制:管理员登录入口的暴露情况、频率限制以及是否可用双因素认证。
  • 传输安全:HTTPS 强制、证书有效性以及混合内容资源。
  • 基础卫生:安全响应头、版本信息暴露、表单滥用防护以及未使用的插件。

发现的问题

本样例共八项发现:一项高、三项中、四项低或仅供参考。严重程度描述的是暴露面,而不是已被入侵的证据。

  • 高 - 软件更新:CMS 核心落后三个小版本,且官方已发布修复。
  • 中 - 访问控制、传输与备份:管理后台登录没有频率限制和双因素认证,有一个页面通过普通 HTTP 加载混合内容资源,且未检测到经过验证的异地备份计划。
  • 低 - 基础卫生:未设置安全响应头,页面源码中暴露了软件版本,联系表单没有滥用防护,还有两个未启用的插件仍在安装状态。

已执行的更新

没有,这是刻意为之。安全检查是一次审查,而不是整改:检查过程中不会对您的网站做任何更新、配置变更或文件修改。建议中列出的每一项修复,都会在任何工作开始前先行报价并获得批准。

已执行的技术工作

在正式网站上没有任何改动。这项服务的工作是分析与撰写:审查公开可访问的部分,逐条人工确认每项发现,确保没有任何结论仅凭自动扫描得出,并以您能据以行动、或可直接交给网站维护方的语言写成报告。

包含项与单独购买项

检查采用固定价格和固定范围。修复检查发现的问题属于另一项工作,会在您拿到报告并决定要做什么之后再行报价。

$299 检查所包含的内容

  • 从软件是否为最新、访问控制、传输安全和基础卫生四方面审查公开可访问的网站。
  • 按严重程度分级的发现,每一条都经过人工确认,而不是直接照搬扫描器输出。
  • 这份以通俗语言撰写的书面报告,附带按优先级排列的后续建议清单。
  • 一次后续沟通,带您通读发现并解答疑问。

单独购买,绝不默认包含

  • 落实修复:更新、加固和配置变更会在报告之后另行报价。
  • 持续监测与每月更新,这些属于网站养护方案的内容。
  • 渗透测试、代码审计、合规认证,以及针对已被入侵网站的事件响应。

推荐的后续步骤

按优先级排列。每一条都会说明该做什么,而不只是指出哪里有问题。

  • 在预发布副本上应用待处理的 CMS 核心与插件更新,在那里验证后再发布。
  • 为每个管理员账户添加登录频率限制和双因素认证。
  • 全站强制启用 HTTPS,并替换剩下的混合内容资源。
  • 建立每日、经过验证的异地备份,并对其做一次还原演练。
  • 设置基础的安全响应头,并移除两个未启用的插件。

尚未解决的风险

检查结束时仍未解决的事项。即使这次检查没有解决任何问题,它同样让您清楚自己的处境。

  • 上述所有发现均未解决。检查本身不做修复,因此在建议落实之前,网站的暴露面不会改变。
  • 数据库内容、应用程序源代码,以及超出授权审查范围的任何内容,均未审查,也未确认无问题。

本报告的局限

这是对公开网站在特定时点的审查。它不是渗透测试,不是破坏性测试,不是合规认证或审计,不是事件响应,也不保证网站永远不会被入侵。所有发现描述的是审查当日可观察到的情况,凡是无法观察到的内容,都记为未知,而不是默认安全。